CVE-2025-54988
Apache Tika PDFパーサーモジュール:PDFParserのXFA処理におけるXXE脆弱性
- 公開済み
- 2025/08/20
- 更新済み
- 2026/02/26
- CNA の割り当て
- apache
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H中 · 今後 30 日間
- パーセンタイル
- 98.5%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Apache Tika 1.13 から 3.2.1 までの全プラットフォームにおける Apache Tika (tika-parser-pdf-module) の重大な XXE 脆弱性により、攻撃者は PDF 内の細工された XFA ファイルを介して XML 外部実体注入を実行できる可能性があります。攻撃者は機密データを読み取ったり、内部リソースや第三者のサーバーに対して悪意のあるリクエストをトリガーしたりできる可能性があります。tika-parser-pdf-module は、少なくとも以下の Tika パッケージを含む複数の Tika パッケージで依存関係として使用されていることに注意してください: tika-parsers-standard-modules、tika-parsers-standard-package、tika-app、tika-grpc、tika-server-standard。ユーザーは、この問題を修正したバージョン 3.2.2 にアップグレードすることを推奨されます。
ソース
2Apache Tika 3.2.1を使用した意図的に脆弱なSpring Bootアプリケーション。悪意のあるPDFアップロードを介したCVE-2025-54988 XXE悪用のテスト用。
CVE-2025-54988向けのPDF生成ツール
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。